WindowsAudit проник как минимум в 25 организаций, а реальный масштаб кампании может оказаться намного больше.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Израильская полиция задержала специалиста по информационной безопасности, который, по версии следствия, в свободное от защиты корпоративных сетей время сам заражал их вредоносным ПО. Жителя Ашкелона в возрасте около 40 лет подозревают во взломе десятков израильских компаний и краже конфиденциальных данных.
Задержание прошло 18 августа после многомесячного расследования. Киберподразделение Lahav 433 обыскало дом подозреваемого и изъяло компьютерную технику. Следователи также провели обыски в нескольких компаниях. Суд первоначально оставил мужчину под стражей ещё на шесть дней, а его имя по просьбе защиты запретили публиковать.
По данным израильских СМИ, подозреваемый работал специалистом по информационной безопасности в крупной местной интеграционной компании. Следствие считает, что мужчина действовал самостоятельно и ранее не имел судимостей. Ему вменяют нарушения закона о компьютерах, незаконное прослушивание, нарушение неприкосновенности частной жизни и ряд других преступлений. Обвинительный приговор пока не вынесен, а мотив предполагаемых действий остаётся неизвестным.
История началась в конце апреля, когда клиент израильской компании Profero попросил проверить подозрительный файл. Специалисты обнаружили WindowsAudit.exe, необычный RAT на .NET 8, который запускался с системными привилегиями и превращал заражённый компьютер в полноценный инструмент удалённого управления.
WindowsAudit использовал Discord как основной канал управления, MQTT как запасной и мог переключаться на Telegram. Вредонос умел похищать учётные данные, работать с Active Directory, записывать нажатия клавиш, делать снимки экрана и изображения с веб-камеры, строить туннели через WireGuard и удалять EDR после загрузки Windows в безопасном режиме.
Авторы WindowsAudit допустили ошибку, которая в итоге помогла выйти на оператора. В каждом экземпляре программы находился незашифрованный токен Discord-бота. Получив токен, команда Profero смогла наблюдать за инфраструктурой злоумышленника, анализировать историю каналов и собирать оставленные там результаты команд. В данных нашлись имена хостов, снимки экранов, сведения об Active Directory и другая информация из сетей разных организаций.
Profero подтвердила как минимум 25 отдельных пострадавших организаций. В некоторых сетях злоумышленник получил права администратора домена, которых хватило бы, например, для массового развёртывания шифровальщика. Израильские СМИ допускают, что реальное число затронутых компаний может измеряться десятками или даже сотнями.
След привёл специалистов к CERT-IL и полиции. Profero передала правоохранителям собранную временную шкалу, технические артефакты и сведения, связывающие отдельные заражения с конкретными организациями. Материалы позволили превратить обычное расследование инцидента в уголовное дело.
Отдельное внимание привлёк способ разработки WindowsAudit. По оценке Profero, автор активно применял инструменты программирования с ИИ и распространял вредонос в том числе через необычные каналы, связанные с игровым ПО и детскими программами. Часть цепочки заражения также проходила через легитимный компонент безопасности, уже установленный в корпоративных сетях, однако название разработчика публично не раскрывают.
Полиция продолжает расследование и пока не сообщила полный объём похищенной информации. Признаков шантажа пострадавших компаний к моменту задержания не обнаружили. В результате расследование, начавшееся с одного подозрительного файла, привело к редкому случаю, когда человек из профессионального ИБ-сообщества сам оказался главным подозреваемым в масштабной серии корпоративных взломов.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Израильская полиция задержала специалиста по информационной безопасности, который, по версии следствия, в свободное от защиты корпоративных сетей время сам заражал их вредоносным ПО. Жителя Ашкелона в возрасте около 40 лет подозревают во взломе десятков израильских компаний и краже конфиденциальных данных.
Задержание прошло 18 августа после многомесячного расследования. Киберподразделение Lahav 433 обыскало дом подозреваемого и изъяло компьютерную технику. Следователи также провели обыски в нескольких компаниях. Суд первоначально оставил мужчину под стражей ещё на шесть дней, а его имя по просьбе защиты запретили публиковать.
По данным израильских СМИ, подозреваемый работал специалистом по информационной безопасности в крупной местной интеграционной компании. Следствие считает, что мужчина действовал самостоятельно и ранее не имел судимостей. Ему вменяют нарушения закона о компьютерах, незаконное прослушивание, нарушение неприкосновенности частной жизни и ряд других преступлений. Обвинительный приговор пока не вынесен, а мотив предполагаемых действий остаётся неизвестным.
История началась в конце апреля, когда клиент израильской компании Profero попросил проверить подозрительный файл. Специалисты обнаружили WindowsAudit.exe, необычный RAT на .NET 8, который запускался с системными привилегиями и превращал заражённый компьютер в полноценный инструмент удалённого управления.
WindowsAudit использовал Discord как основной канал управления, MQTT как запасной и мог переключаться на Telegram. Вредонос умел похищать учётные данные, работать с Active Directory, записывать нажатия клавиш, делать снимки экрана и изображения с веб-камеры, строить туннели через WireGuard и удалять EDR после загрузки Windows в безопасном режиме.
Авторы WindowsAudit допустили ошибку, которая в итоге помогла выйти на оператора. В каждом экземпляре программы находился незашифрованный токен Discord-бота. Получив токен, команда Profero смогла наблюдать за инфраструктурой злоумышленника, анализировать историю каналов и собирать оставленные там результаты команд. В данных нашлись имена хостов, снимки экранов, сведения об Active Directory и другая информация из сетей разных организаций.
Profero подтвердила как минимум 25 отдельных пострадавших организаций. В некоторых сетях злоумышленник получил права администратора домена, которых хватило бы, например, для массового развёртывания шифровальщика. Израильские СМИ допускают, что реальное число затронутых компаний может измеряться десятками или даже сотнями.
След привёл специалистов к CERT-IL и полиции. Profero передала правоохранителям собранную временную шкалу, технические артефакты и сведения, связывающие отдельные заражения с конкретными организациями. Материалы позволили превратить обычное расследование инцидента в уголовное дело.
Отдельное внимание привлёк способ разработки WindowsAudit. По оценке Profero, автор активно применял инструменты программирования с ИИ и распространял вредонос в том числе через необычные каналы, связанные с игровым ПО и детскими программами. Часть цепочки заражения также проходила через легитимный компонент безопасности, уже установленный в корпоративных сетях, однако название разработчика публично не раскрывают.
Полиция продолжает расследование и пока не сообщила полный объём похищенной информации. Признаков шантажа пострадавших компаний к моменту задержания не обнаружили. В результате расследование, начавшееся с одного подозрительного файла, привело к редкому случаю, когда человек из профессионального ИБ-сообщества сам оказался главным подозреваемым в масштабной серии корпоративных взломов.
- Источник новости
- www.securitylab.ru